Malware Can Abuse Windows Hello for Business Keys for Persistent Entra ID Access
Sicherheitsforscher Malcolm Stagg entdeckte "NatJack", eine neue Angriffsklasse, die NAT-Verbindungen manipuliert, um TCP-Sitzungen zu kapern, DNS-Antworten zu fälschen und NAT-Tabellen zu erschöpfen. Betroffen sind Nutzer von Netzwerkinfrastrukturgeräten. Es wird dringend empfohlen, die auf der Black Hat USA 2026 vorgestellten Techniken zu beachten und entsprechende Schutzmaßnahmen zu ergreifen.
Sicherheitsforscher Malcolm Stagg hat eine neue Angriffsklasse namens "NatJack" entdeckt. Diese Methode manipuliert NAT-Verbindungszustände, um TCP-Sitzungen zu kapern, DNS-Antworten zu fälschen und NAT-Tabellen zu erschöpfen. Betroffen sind Netzwerkinfrastrukturgeräte, was sie anfällig für verschiedene Angriffe auf Netzwerkebene macht.
Nutzer von Netzwerkinfrastrukturgeräten sind betroffen.
Organisationen, die NAT-Geräte in ihrer Infrastruktur verwenden, sind anfällig für Netzwerkangriffe, die zu Sitzungskapern, DNS-Spoofing und Dienstverweigerung führen können.
Ein Angreifer könnte kritische Netzwerkkommunikation kapern, Benutzer auf bösartige Websites umleiten oder die Netzwerkverfügbarkeit durch Erschöpfung der NAT-Tabellen beeinträchtigen.
Organisationen sollten ihre Netzwerkinfrastrukturgeräte umgehend auf verfügbare Patches und Updates überprüfen und diese installieren, um die neu identifizierten Schwachstellen zu mindern.
- ▸Überprüfen Sie die Firmware-Versionen aller Netzwerkinfrastrukturgeräte (Router, Firewalls, etc.) und vergleichen Sie diese mit den neuesten Hersteller-Updates.
- ▸Überwachen Sie NAT-Tabellen auf ungewöhnliche Erschöpfung oder unerwartete Verbindungszustandsänderungen, die auf einen Angriff hindeuten könnten.
- ▸Implementieren Sie DNSSEC, um die Integrität von DNS-Antworten zu validieren und DNS-Spoofing-Versuche zu erkennen.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Impact | T1498 Network Denial of Service | High | NAT-Tabellen zu erschöpfen |
| Command and Control | T1090 Proxy | Low | TCP-Sitzungen zu kapern |
| Defense Evasion | T1552 Unsecured Credentials | Low | DNS-Antworten zu fälschen |
- Spezifische Hersteller oder Modelle von Netzwerkinfrastrukturgeräten, die betroffen sind, werden nicht genannt.
- Es werden keine konkreten CVEs oder Patches genannt.
- Die genauen technischen Details der "NatJack"-Techniken sind im Artikel nicht vollständig beschrieben.
- Es wird nicht spezifiziert, welche Art von 'Netzwerkinfrastrukturgeräten' genau betroffen ist (z.B. Router, Firewalls, Load Balancer).
- Die genaue Methode, wie NAT-Verbindungszustände manipuliert werden, ist nicht detailliert.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Unklar
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Unklar
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Haben wir Active Directory / Entra extern erreichbar?
- Haben wir Windows extern erreichbar?
- Können wir Reconnaissance detektieren?
- Können wir Resource Development detektieren?